Уразливість підвищення привілеїв у плагіні de:branding для WordPress (CVE-2024-11443)

Високорівнева уразливість у плагіні de:branding WordPress дозволяє підвищення прав користувачів. Рекомендується оновлення та обмеження доступу.
CVE-2024-11443CVSS 8.8Web

Уразливість підвищення привілеїв у плагіні de:branding для WordPress (CVE-2024-11443)

Високорівнева уразливість у плагіні de:branding WordPress дозволяє підвищення прав користувачів. Рекомендується оновлення та обмеження доступу.

CVSS
8.8 HIGH
EPSS
39.89%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін de:branding для WordPress містить уразливість, що дозволяє автентифікованим користувачам з рівнем доступу не нижче підписника змінювати налаштування сайту без належної перевірки прав. Це може призвести до підвищення привілеїв, зокрема, до отримання адміністративного доступу.

Бізнес-вплив

Для власників WordPress-сайтів, які використовують плагін de:branding версії до 1.0.2 включно, існує високий ризик компрометації через можливість підвищення прав користувачів. Зловмисники можуть змінити роль за замовчуванням на адміністратора та активувати реєстрацію користувачів, що ставить під загрозу безпеку сайту та даних.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна de:branding від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника та вище, переглянути журнали активності на предмет підозрілих змін і обмежити можливість реєстрації нових користувачів до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки